Volver a actualizaciones
Nuevo releaseAug 5, 2026

SkillSpector v2.5.3

Escáner de seguridad para habilidades de agentes de IA. Detecta vulnerabilidades, patrones maliciosos, riesgos de seguridad, inyección de prompts, exfiltración de datos y riesgos de la cadena de suministro en las habilidades de Claude Code, Codex y MCP antes de instalarlas.

Compartir

SkillSpector

Escáner de seguridad para skills de agentes de IA. Detecta vulnerabilidades, patrones maliciosos y riesgos de seguridad antes de instalar skills de agentes.

Python 3.12+ License: Apache 2.0 OpenSSF Scorecard

Descripción general

Las skills de agentes de IA (utilizadas por Claude Code, Codex CLI, Gemini CLI, etc.) se ejecutan con confianza implícita y una verificación mínima. Las investigaciones muestran que el 26,1% de las skills contienen vulnerabilidades y el 5,2% muestran una intención probablemente maliciosa.

SkillSpector te ayuda a responder: "¿Es segura de instalar esta skill?"

SkillSpector forma parte del pipeline NVIDIA Verified Skills, que escanea, evalúa y firma skills de agentes antes de su publicación. Las skills que superan la verificación se publican en el catálogo de skills de NVIDIA.

Documentación

Características

  • Entrada multiformato: Escanea repositorios Git, URLs, archivos zip, directorios o archivos individuales
  • 71 patrones de vulnerabilidad en 17 categorías: inyección de prompts, exfiltración de datos, escalada de privilegios, cadena de suministro, agencia excesiva, manejo de salidas, filtración del prompt del sistema, envenenamiento de memoria, uso indebido de herramientas, agente deshonesto, anti-rechazo, abuso de disparadores, código peligroso (AST), seguimiento de taint, firmas YARA, privilegio mínimo de MCP y envenenamiento de herramientas MCP
  • Análisis en dos etapas: Análisis estático rápido + evaluación semántica opcional con LLM
  • Consultas de vulnerabilidades en vivo: SC4 consulta OSV.dev para obtener datos de CVE en tiempo real con fallback offline automático
  • Múltiples formatos de salida: Informes en terminal, JSON, Markdown y SARIF
  • Puntuación de riesgo: Puntuación de 0 a 100 con etiquetas de severidad y recomendaciones claras
  • Supresión de baseline / falsos positivos: Acepta hallazgos conocidos mediante una regla glob o un baseline de huellas para que los reescaneos solo muestren problemas nuevos (docs)

Inicio rápido

Instalación

Aviso sobre software de código abierto: Este proyecto descargará e instalará proyectos de software de código abierto de terceros adicionales. Revisa los términos de licencia de estos proyectos de código abierto antes de usarlos.

Crea y activa primero un entorno virtual (todos los objetivos de make asumen que el venv está activo). Usa uv o pip; el Makefile usa uv si está disponible; en caso contrario, pip.

Instalación rápida con uv (solo CLI):```bash uv tool install git+https://github.com/NVIDIA/skillspector.git

Update later: uv tool update skillspector

Si planeas ejecutar `skillspector mcp`, instala el extra de MCP en el momento de la instalación:```bash
uv tool install 'skillspector[mcp] @ git+https://github.com/NVIDIA/skillspector.git'

Desde el código fuente:```bash

Clone the repository

git clone https://github.com/NVIDIA/skillspector.git cd skillspector

Create and activate virtual environment

uv venv .venv && source .venv/bin/activate

or: python3 -m venv .venv && source .venv/bin/activate

Install for production use

make install

Or install with development dependencies

make install-dev

### Docker (no se requiere Python)

Ejecuta SkillSpector sin instalar Python construyéndolo localmente desde el [Dockerfile](https://github.com/nvidia/skillspector/blob/main/Dockerfile) incluido. La imagen está basada en la imagen oficial de Docker Python `3.12-slim-bookworm`.

**Construir la imagen:**```bash
make docker-build
# or: docker build -t skillspector .

Escanear un directorio local montando tu directorio actual en /scan, el directorio de trabajo del contenedor:```bash docker run --rm -v "$PWD:/scan" skillspector scan ./my-skill/ --no-llm

**Escanear con análisis LLM** pasando credenciales con un archivo `.env` local:```bash
cat > .env <<'EOF'
SKILLSPECTOR_PROVIDER=anthropic
ANTHROPIC_API_KEY=sk-ant-...
EOF

Características

  • Escaneo de red: Descubre dispositivos en tu red local
  • Detección de puertos: Identifica puertos abiertos y servicios en ejecución
  • Identificación de servicios: Detecta versiones de servicios y banners
  • Detección de sistema operativo: Identifica el sistema operativo del objetivo
  • Escaneo sigiloso: Utiliza técnicas SYN, FIN, XMAS y NULL
  • Escaneo UDP: Soporte para escaneo de puertos UDP
  • Detección de vulnerabilidades: Comprueba vulnerabilidades comunes
  • Salida flexible: Soporta formatos de salida JSON, XML y texto
  • Multiplataforma: Funciona en Linux, macOS y Windows

Instalación

Desde el código fuente

git clone https://github.com/example/netscan.git
cd netscan
pip install -r requirements.txt
python setup.py install

Usando pip

pip install netscan

Usando Docker

docker pull example/netscan:latest
docker run -it --rm example/netscan --help

Uso

Escaneo básico

netscan 192.168.1.1

Escanear un rango de red

netscan 192.168.1.0/24

Escanear puertos específicos

netscan 192.168.1.1 -p 22,80,443,8080

Escanear un rango de puertos

netscan 192.168.1.1 -p 1-1000

Detección de sistema operativo

netscan 192.168.1.1 -O

Escaneo sigiloso

netscan 192.168.1.1 -sS

Escaneo UDP

netscan 192.168.1.1 -sU

Formato de salida

netscan 192.168.1.1 -oJ results.json
netscan 192.168.1.1 -oX results.xml
netscan 192.168.1.1 -oT results.txt

Opciones

OpciónDescripción
-pEspecifica puertos a escanear
-OHabilita la detección de sistema operativo
-sSRealiza un escaneo SYN
-sURealiza un escaneo UDP
-oJSalida en formato JSON
-oXSalida en formato XML
-oTSalida en formato de texto
-vModo detallado
-hMuestra el mensaje de ayuda

Ejemplos

Escanear una subred

netscan 192.168.1.0/24 -p 22,80,443

Escanear con detección de sistema operativo

netscan 192.168.1.1 -O -p 1-1000

Guardar resultados en JSON

netscan 192.168.1.0/24 -oJ results.json

Requisitos

  • Python 3.6 o superior
  • Privilegios de root (para escaneos SYN y UDP)
  • Bibliotecas: scapy, argparse, colorama

Licencia

Este proyecto está licenciado bajo la Licencia MIT - consulta el archivo LICENSE para más detalles.

Descargo de responsabilidad

Categorías